Qué es el paquete CA y por qué tu sitio se ve no confiable sin él

Actualizado el 09 sep. 2026

Tu certificado no viene solo. Junto a él, la autoridad certificadora te entrega uno o más certificados intermedios — el paquete CA, o CA bundle. Si los instalas, todo funciona. Si los olvidas, tu sitio se ve bien en tu computador y roto en el teléfono de un cliente.

Ese síntoma engañoso es la razón de este artículo.

La cadena de confianza

Ningún navegador confía en tu certificado directamente. Confía en un puñado de certificados raíz que trae instalados de fábrica, y desde ahí sigue una cadena:

Raíz  →  Intermedio(s)  →  Tu certificado

Tu servidor tiene que entregar los eslabones del medio. El navegador tiene la raíz y tú tienes el tuyo, pero sin los intermedios no puede unir los dos extremos y trata la conexión como no confiable.

Las autoridades no emiten directo desde la raíz precisamente para protegerla: la raíz vive desconectada y firma solo intermedios.

Por qué "en mi computador se ve bien"

Porque tu navegador ya vio ese intermedio antes, en otro sitio, y lo guardó. Con el intermedio en caché completa la cadena solo, aunque tu servidor no lo mande.

Un visitante que llega por primera vez, desde un teléfono, o desde un navegador recién instalado, no lo tiene en caché — y ve la advertencia. Lo mismo pasa con clientes que no son navegadores: apps móviles, curl, pasarelas de pago, webhooks. Esos casi nunca tienen caché de intermedios y son los primeros en fallar.

Por eso probarlo desde tu propio equipo no sirve para descartar el problema.

Cómo comprobarlo de verdad

Usa nuestro SSL Checker: se conecta desde fuera, sin caché tuya, y te dice si la cadena está completa o si falta un eslabón.

Si te dice que falta un intermedio, tu certificado está bien: lo que falta es la configuración del servidor.

Dónde va el paquete

Depende del servidor, y por eso está en cada guía de Instalación de SSL:

  • Apache y nginx usan una directiva aparte, o esperan el certificado y los intermedios concatenados en un solo archivo.
  • cPanel, WHM y Plesk tienen un campo propio llamado CA Bundle o Certificado de CA.
  • IIS y Exchange los importan al almacén de certificados de Windows, no a un archivo.
  • Tomcat los mete en el mismo almacén de claves que tu certificado.

Si la autoridad te dio varios intermedios, van uno tras otro en el mismo archivo, en orden: primero el que firmó tu certificado, después el que firmó a ese. Nuestra guía Combinando múltiples certificados intermedios lo explica paso a paso.

Si perdiste el paquete

No es un problema: los intermedios son públicos, no son secretos como tu clave privada. Vienen en el ZIP que te enviamos y puedes descargarlos otra vez desde tu panel, o pedírnoslos.